The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Компрометация NPM-репозитория Ledger привела к подстановке вредоносных изменений, opennews (??), 16-Дек-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


9. "Компрометация NPM-репозитория Ledger привела к подстановке в..."  +/
Сообщение от morphe (?), 16-Дек-23, 12:42 
Фраза восстановления леджера была доступна человеку с самого начала, при его настройке же нужно записать 24 слова, а это ключ и есть (bip39), и именно его предлагает бекапить на сервисе.
Более того, для бекапа этот самый секретный ключ и надо вводить, с леджера его в таком виде не извлечь.

Однако да, это неправильно что у леджера в принципе ключ при настройке наружу сообщается, что в то же время возможно и хорошо, учитывая насколько кривой у него внутри код. Так хоть в случае чего можно руками приватные ключи восстановить.

Ответить | Правка | Наверх | Cообщить модератору

15. "Компрометация NPM-репозитория Ledger привела к подстановке в..."  +2 +/
Сообщение от Аноим (?), 16-Дек-23, 13:02 
> Фраза восстановления леджера была доступна человеку с самого начала, при его настройке же нужно
> записать 24 слова, а это ключ и есть (bip39), и именно его предлагает бекапить на сервисе.

Разница в том, что фраза восстановление раньше показывалась _только_ на ЖК-экране леджера и _не_выходила_ за пределы устройства. Ladger Recovery бэкапит фразу восстановления на _внешних_ облаках, что подразумевает то, что фраза перед разделением на части будет передана на сторону приложения Lender Live и на сервер компании Ladger, а не останется только внутри устройства. Ещё раз, наличие в прошивке холодного кошелька самой возможности передачи seed-фразы во вне ломает всё доверие к устройству.

Ответить | Правка | Наверх | Cообщить модератору

22. "Компрометация NPM-репозитория Ledger привела к подстановке в..."  –2 +/
Сообщение от Аноним (22), 16-Дек-23, 15:00 
Ничего не ломает, это твои какие-то измышлизмы. Как бэкапить то фразу?
Ответить | Правка | Наверх | Cообщить модератору

33. "Компрометация NPM-репозитория Ledger привела к подстановке в..."  +16 +/
Сообщение от kafka (?), 16-Дек-23, 15:59 
>>Как бэкапить то фразу?

НА БУМАГЕ!

поколение снежинок, мать  вашу.

Ответить | Правка | Наверх | Cообщить модератору

40. "Компрометация NPM-репозитория Ledger привела к подстановке в..."  +1 +/
Сообщение от Sw00p aka Jerom (?), 16-Дек-23, 16:42 
им кто-то в уши залил, что хранить инфу на бумаге это не секурно :)
Ответить | Правка | Наверх | Cообщить модератору

36. "Компрометация NPM-репозитория Ledger привела к подстановке в..."  +/
Сообщение от morphe (?), 16-Дек-23, 16:38 
> Ещё раз, наличие в прошивке холодного кошелька самой возможности передачи seed-фразы во вне ломает всё доверие к устройству.

~~Я возможно чот не понимаю, но для работы ledger recovery тебе нужно самому перегнать сид фразу в облако с его экрана, в прошивке нет возможности это автоматизировать?~~

Да, понял, не совсем так, оно на устройстве разбивает ключ, а затем приложение ledger live передаёт на устройство 3 приватных ключа, с которыми шифруются куски согласно маркетинговым материалам. Тогда действительно не круто

Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру